Les pare-feu appliquent la politique au niveau L3/L4 (et au-delà avec les proxys L7) : autorisation/refus par tuple, état et zone. NAT traduit les adresses privées en adresses publiques : NAPT mappe de nombreux hôtes internes sur une adresse IP publique à l'aide de différents ports sources. Les pare-feu avec état suivent les flux TCP/UDP et renvoient donc les correspondances de trafic sans règles entrantes explicites.